Siber Güvenlik

VEIL#DROP Kötü Amaçlı Yazılım Zinciri, PureLogs Bilgi Hırsızını Dağıtmak İçin Blogger Platformunu Kullanıyor

VEIL#DROP Kötü Amaçlı Yazılım Zinciri, PureLogs Bilgi Hırsızını Dağıtmak İçin Blogger Platformunu Kullanıyor
Malta'da Hem Öğren Hem Çalış

Siber güvenlik araştırmacıları, PureLogs adlı bir bilgi hırsızını dağıtmak için sosyal mühendislik ve Blogger sayfalarını kullanan yeni, çok aşamalı bir kötü amaçlı yazılım teslimat zinciri tespit etti.

Securonix tarafından VEIL#DROP kod adı verilen bu faaliyette, ilk yüklerin ya hedefli kimlik avı (spear-phishing) ya da sürücüyle tehlikeye atma (drive-by compromise) yoluyla dağıtıldığından şüpheleniliyor. Bu saldırı türünde, farkında olmayan kullanıcı, saldırganın kontrolündeki bir web sitesine (meşru ya da değil) girdiğinde tehlikeye düşüyor.

Securonix araştırmacıları Akshay Gaikwad, Shikha Sangwan ve Aaron Beardslee, The Hacker News ile paylaştıkları raporda şu ifadelere yer verdi: 'Enfeksiyon zinciri, yanıltıcı bir şekilde belge gibi adlandırılmış bir JavaScript dosyasıyla (örneğin transcript.pdf.js) başlıyor. Bu dosya, Windows Script Host üzerinden çalışıyor ve yürütme politikası atlatmaları (bypass) etkinleştirilmiş şekilde PowerShell'i başlatıyor.'

Üst düzeyde bakıldığında, PowerShell betiği, Blogger'da barındırılan bir sonraki aşama yükünü ('htlwub00klocate.blogspot[.]com') almakla görevli. Bu yöntem, saldırganların Google'ın güvenilir altyapısını bir aşama platformu olarak kötüye kullanarak itibar tabanlı savunmaları aşmasına ve meşru web trafiğine karışmasına olanak tanıyor.

İndirilen PowerShell yükü, Google gibi zararsız bir web sayfasını yükleyerek PDF belgesinin açıldığı izlenimi yaratırken, enfeksiyon süreci arka planda sessizce ilerliyor. Bu süreç sonunda, hedef sistemlerden çok çeşitli hassas verileri toplamakla bilinen .NET tabanlı bir bilgi hırsızı olan PureLogs Stealer devreye sokuluyor.

PowerShell yükleyicisi ayrıca, takip eden PowerShell komutlarının kısıtlanmamış şekilde çalışmasını sağlamaya çalışıyor, adli izi en aza indirmek için 'wscript.exe' gibi belirli işlemleri sonlandırıyor, yürütme kanıtını ortadan kaldırmak için 'transcript.pdf.js' dosyasını siliyor ve gömülü bir yükün şifresini çözüyor.

Securonix, 'Başarılı XOR şifre çözme işleminin ardından yükleyici, VEIL#DROP çerçevesinin en gizli bileşenlerinden birine geçiyor: çalışma zamanı mutasyonu ile birleştirilmiş dinamik aşama oluşturma. Sabit kodlanmış URL'ler veya tahmin edilebilir yürütme kalıpları gibi statik göstergeler kullanmak yerine, kötü amaçlı yazılım bir sonraki aşama yükünün konumunu yürütme sırasında dinamik olarak oluşturuyor' dedi.

Lüks Malta Yazı + İngilizce

Kaynak: The Hacker News